Bezpečnost účtu v online kasinu: 2FA, silná hesla a ochrana před phishingem
Účet v online kasinu není jen další zákaznický účet — kombinuje tři vysoce citlivé prvky najednou. Za prvé, hotovostní zůstatek, který si útočník může vybrat. Za druhé, kopie dokladů z KYC ověření (občanský průkaz, doklad o adrese, v některých případech i doklad o příjmu). Za třetí, kompletní identifikační údaje (jméno, adresa, datum narození, telefon). Při prolomení účtu může útočník nejen vybrat peníze, ale i zneužít doklady ke krádeži identity, otevření dalších účtů a podvodům.
Tento článek rozebírá klíčová opatření, jak si účet zabezpečit před krádeží: silné heslo, správce hesel, dvoufaktorové ověření, passkeys, rozpoznávání phishingu a obranu před dalšími manipulačními technikami. To, jaké doklady kasino během KYC ověření shromažďuje, vysvětlujeme v samostatném článku — právě tato data dělají účet pro útočníky tak cenným.
Proč je bezpečnost kasinového účtu kritická
V porovnání s běžnými online službami má kasinový účet několik specifik, která z něj dělají atraktivní cíl pro útočníky:
- Hotovostní zůstatek. Útočník může přímo vybrat peníze (zejména pokud hráč nemá nastavené limity).
- KYC doklady. Kopie občanského průkazu a dokladu o adrese jsou na černém trhu velmi cenné — dají se použít k otevření dalších účtů, žádostem o úvěry a podvodům.
- Bankovní údaje. Při uložených platebních metodách (karty, IBAN) může útočník nasměrovat peníze na svůj účet.
- Soukromí hráče. Mnoho hráčů nechce, aby jejich rodina nebo zaměstnavatel věděli o hraní. Útočník může touto informací vydírat („zaplatíte, nebo pošleme doklady vaší rodině").
- Opožděné odhalení. Hráč si nemusí kompromitace všimnout hned — než útočník vybere peníze, může uplynout i 24 — 72 hodin, než si všimne nesrovnalostí.
Silné heslo a passphrase
Heslo je první obrana účtu. Podle aktuálních bezpečnostních doporučení (NIST SP 800-63B) rozhoduje o síle hesla zejména jeho délka a to, zda neuniklo při nějakém úniku dat — ne počet „divných" znaků. „Silné" heslo v roce 2026 má tyto vlastnosti:
- Alespoň 14 znaků. U 8 znaků dokáže útočník vyzkoušet všechny kombinace za hodiny; u 14 znaků by to trvalo prakticky staletí.
- Délka je důležitější než složitost. Kombinace velkých a malých písmen, čísel a speciálních znaků pomůže, ale podle aktuálních doporučení NIST už není povinná — při dostatečné délce není nutné heslo uměle „komplikovat".
- Žádná slovníková slova ani vzorce. „Heslo123!", „kasino2024" nebo „heslo+jméno" jsou slabé — útočníci je zkoušejí mezi prvními.
- Unikátní pro kasino. Nikdy nepoužívejte stejné heslo pro kasino a jiné služby.
Passphrase: lepší alternativa ke „komplikovanému" heslu
Klasické rady pro heslo („velká písmena, čísla, speciální znaky") vedou k frustrujícím a těžko zapamatovatelným heslům typu „K4s!n0#88P!". Praktičtější je passphrase — náhodná věta složená ze 4 — 5 nesouvisejících slov:
- Špatná passphrase: „mojeheslo123" (krátká, slovníková).
- Slabá passphrase: „miluju.kasino.2024" (předvídatelná, obsahuje téma služby).
- Dobrá passphrase: „leto.kytara.kotva.vlak.7" (4 nesouvisející slova + číslo).
- Velmi dobrá passphrase: „káva-zelená-měsíc-rybář-44!" (5 nesouvisejících slov + číslo + speciální znak).
Passphrase má obvykle 20 — 30 znaků, snadno se pamatuje (stačí mentální obraz „léto, kytara, kotva, vlak, sedmička") a je matematicky odolnější vůči útokům než kratší „komplikované" heslo.
Jak rychle lze heslo prolomit
Při úniku databáze se útočník nesnaží uhodnout heslo na webu kasina (tam ho po pár pokusech zablokují), ale láme ho lokálně na výkonném hardwaru. Délka a náhodnost hesla rozhodují o tom, zda to zvládne za sekundy, nebo to nemá smysl ani zkoušet:
| Heslo | Orientační čas na prolomení hrubou silou |
|---|---|
| 8 znaků, jen malá písmena | okamžitě až minuty |
| 8 znaků, písmena + čísla + symboly | hodiny až dny |
| 12 znaků, písmena + čísla + symboly | staletí |
| 14+ znaků nebo passphrase ze 4 — 5 slov | prakticky neprolomitelné |
Hodnoty jsou ilustrativní pro útok na uniklou databázi a každoročně klesají s rostoucím výkonem hardwaru. Závěr je však stabilní: na bezpečnosti hesla se nejvíce podílí jeho délka, ne počet „divných" znaků.
Správce hesel: nemusíte si pamatovat každé heslo
Nejpraktičtějším řešením je správce hesel (password manager) — program, který generuje a uchovává silná hesla za vás. Vy si pamatujete jen jedno hlavní heslo (master password) a správce si pamatuje všechna ostatní. Bonus: solidní správce rozezná falešnou doménu a heslo na ní automaticky nevyplní, což je tichá obrana proti phishingu.
Nejpoužívanější možnosti:
- Bitwarden (zdarma, open-source): dostupný na všech platformách (Windows, Mac, Linux, Android, iOS, prohlížeče). Bezplatná verze stačí pro většinu hráčů.
- 1Password (placené předplatné): řádově nižší stovky korun měsíčně, včetně integrací s prohlížečem a mobilem.
- KeePass (zdarma, offline): uchovává hesla lokálně v zašifrovaném souboru. Nejméně komfortní, ale nevyžaduje cloud.
- iCloud Klíčenka (zdarma, jen pro Apple): vestavěný správce hesel v iPhone, iPad a Mac.
- Google Správce hesel (zdarma): vestavěný v prohlížeči Chrome a v Androidu.
Pro kasinový účet doporučujeme Bitwarden nebo 1Password — jsou dostupné na všech platformách a používají silné šifrování typu end-to-end (výrobce k vašim heslům nemá přístup).
Únik hesla a credential stuffing
Nejčastěji se účty neztrácejí „prolomením" kasina, ale opakovaným použitím hesla. Při útoku credential stuffing berou útočníci dvojice e-mail + heslo z úniků jiných služeb (sociální sítě, e-shopy, fóra) a automaticky je zkoušejí na dalších webech včetně kasin. Pokud používáte stejné heslo na více místech, stačí jeden únik a útočník se přihlásí do vašeho kasinového účtu, aniž by cokoli „lámal".
- Ověřte si únik. Zda se vaše e-mailová adresa objevila v některém známém úniku dat, si zdarma zkontrolujete ve službě Have I Been Pwned (haveibeenpwned.com).
- Využijte upozornění správce hesel. Bitwarden, 1Password i vestavěná řešení v prohlížeči Chrome a v zařízeních Apple umí sama upozornit, když se některé z uložených hesel ocitne v úniku.
- Po úniku jednejte hned. Uniklé heslo okamžitě změňte všude, kde jste ho použili, nastavte si všude unikátní hesla a zapněte 2FA.
Dvoufaktorové ověření (2FA): druhá vrstva ochrany
2FA (two-factor authentication) je bezpečnostní vrstva, která vyžaduje druhou formu ověření kromě hesla. Princip: něco, co víte (heslo) + něco, co máte (telefon, klíč). I když útočník získá vaše heslo, bez druhého faktoru se nepřihlásí. Podle Microsoftu zapnuté 2FA blokuje přes 99,9 % automatizovaných útoků na účet — je to nejúčinnější jednotlivé opatření, které zvládnete za pár minut.
Typy 2FA v českých kasinech
| Typ 2FA | Jak funguje | Bezpečnost | Pohodlí |
|---|---|---|---|
| SMS kód | Kasino pošle 6místný kód na váš telefon | Střední | Vysoké |
| Aplikační kód (Google Authenticator, Authy) | Aplikace generuje 6místný kód každých 30 sekund | Vysoká | Střední |
| Push notifikace (mobilní aplikace kasina) | Po zadání hesla potvrdíte přihlášení v aplikaci („ano/ne") | Vysoká | Vysoké |
| E-mail kód | Kasino pošle kód na váš e-mail | Nízká (e-mail může být prolomený) | Vysoké |
| Passkey / hardwarový klíč (např. YubiKey) | Přihlášení otiskem, obličejem, PINem nebo fyzickým klíčem | Nejvyšší (odolné vůči phishingu) | Střední |
SMS 2FA je v českých kasinech nejběžnější, ale technicky nejslabší. Při tzv. SIM swap útoku útočník přesvědčí mobilního operátora, aby přenesl vaše číslo na svou SIM kartu (často s pomocí ukradených osobních údajů), a kódy z SMS pak chodí jemu. Ochranou je nastavit si u operátora dodatečný PIN nebo heslo na změny SIM karty a upřednostnit aplikační 2FA nebo passkey, pokud je kasino nabízí.
Passkeys: přihlášení bez hesla
Passkey je moderní náhrada hesla postavená na standardu FIDO2/WebAuthn. Namísto hesla se přihlásíte otiskem prstu, obličejem nebo PINem zařízení, přičemž tajný klíč nikdy neopustí váš telefon či počítač. Díky tomu passkey nelze odchytit phishingem ani ukrást z uniklé databáze — je to dnes technicky nejbezpečnější způsob přihlášení. V českých kasinech zatím není běžný, ale stále více e-mailových a jiných služeb ho už podporuje. Pokud ho některá vaše služba nabízí, je to nejlepší volba.
Jak zapnout 2FA v českém kasinu
Postup je ve většině českých kasin podobný:
- Přihlaste se do účtu.
- V horním rohu otevřete ikonu uživatele / „Můj účet".
- Vyberte „Bezpečnost", „Nastavení" nebo „Profil".
- Najděte sekci „Dvoufaktorové ověření", „2FA" nebo „Ověření přihlášení".
- Vyberte typ 2FA — pokud je na výběr, upřednostněte passkey nebo aplikaci před SMS.
- U SMS: zadejte telefonní číslo a ověřte ho doručeným kódem.
- U aplikace: naskenujte QR kód v Google Authenticator nebo Authy a zadejte 6místný kód.
- Uložte si záložní kódy (recovery codes) na bezpečné místo offline — budete je potřebovat, pokud ztratíte přístup k druhému faktoru.
Pozor: i 2FA lze za jistých okolností obejít. 2FA zastaví drtivou většinu útoků, ale není neprůstřelné. Při cíleném real-time phishingu (adversary-in-the-middle) útočník provozuje falešnou přihlašovací stránku, která v reálném čase posílá vaše údaje i kód do skutečného kasina a ukradne přihlašovací relaci. SMS i aplikační kódy jsou vůči tomuto zranitelné — odolné jsou prakticky jen passkey a hardwarové klíče. Závěr je jednoduchý: 2FA rozhodně zapněte, ale stále kontrolujte URL a nikdy nezadávejte kód na stránce, kterou jste otevřeli přes odkaz z e-mailu.
Zabezpečte svůj e-mail — je to hlavní klíč
Na e-mailovou adresu je navázán váš kasinový účet a přes ni lze spustit obnovu hesla. Pokud útočník ovládne vaši schránku, často mu stačí kliknout na „Zapomenuté heslo", přijmout obnovovací odkaz a převzít kasinový účet i bez znalosti původního hesla. Proto musí být e-mail zabezpečen minimálně tak dobře jako samotné kasino:
- Unikátní silné heslo jen pro e-mail. Nikdy ho nepoužívejte na kasino ani jinou službu.
- Zapnuté 2FA na e-mailu. Gmail, Outlook i Apple Mail ho podporují; ideálně passkey nebo aplikace, ne SMS.
- Kontrola přesměrování a filtrů. Útočníci si po prolomení schránky často nastaví tiché přeposílání kopií zpráv — čas od času zkontrolujte pravidla přesměrování a filtry.
- Aktuální údaje pro obnovu. Záložní e-mail a telefonní číslo pro obnovu držte aktuální a chráněné.
Phishing: jak rozpoznat podvodný e-mail
Phishing je nejčastější způsob, jak útočníci získávají hesla. Princip: pošlou vám e-mail vypadající jako od kasina, který vás přesměruje na falešnou stránku. Tam zadáte heslo a útočník ho zachytí.
6 příznaků phishing e-mailu
- Pochybný odesílatel. Skutečné kasino posílá z oficiální domény operátora. Phishing často používá generické domény (gmail.com, yahoo.com) nebo velmi podobné, ale nesprávné domény (například „kasino-overeni-uctu.com" namísto oficiální domény vašeho operátora).
- Generické oslovení. Skutečné kasino vás oslovuje jménem z účtu („Vážený pane Nováku"). Phishing často používá „Vážený zákazníku" nebo „Drahý hráči".
- Urgence a strach. „Váš účet bude blokován do 24 hodin", „Podezřelá aktivita — okamžitě ověřit", „Zbývá 12 hodin na výběr bonusu". Skutečné kasino vám nedává nesmyslný časový tlak.
- Odkaz, který vede jinam. Před kliknutím na jakýkoli odkaz na něj najeďte myší (bez kliknutí) a v levém dolním rohu prohlížeče si prohlédněte, kam reálně vede.
- Gramatické chyby a divné formulace. Česká kasina mají profesionální komunikaci. Phishing často obsahuje chyby, špatnou diakritiku nebo „strojový" překlad.
- Žádá heslo, PIN nebo kód. Skutečné kasino vás NIKDY nežádá o heslo, PIN ani kód z SMS přes e-mail.
Konkrétní příklady phishing e-mailů
Příklad 1: „Blokovaný účet"
Od: Kasino — bezpečnostní oddělení <no-reply@bezpecnost-overeni-uctu.com>
Předmět: URGENT: Váš účet bude zablokován (zbývá 12 h)
„Vážený zákazníku, zaznamenali jsme podezřelou aktivitu na vašem účtu. Pro ochranu vašich peněz potřebujeme okamžitě ověřit vaše přihlašovací údaje. Klikněte a přihlaste se: [PODVODNÝ ODKAZ]. Pokud neověříte do 12 hodin, účet bude trvale zablokován."
Proč je to podvod:
- Generické oslovení „Vážený zákazníku".
- Umělá urgence (12 hodin).
- Vyžaduje přihlášení přes odkaz v e-mailu.
- Hrozí trvalou blokací.
Příklad 2: „Vyhráli jste bonus"
Od: VIP program <vip@bonus-vyhra-online.net>
Předmět: Gratulujeme! Vyhráli jste bonus 2 500 Kč
„Drahý hráči, jako součást VIP programu jsme vám přidělili bonus 2 500 Kč volných peněz. Pro aktivaci klikněte na tlačítko níže a zadejte přihlašovací údaje k ověření. [PODVODNÝ ODKAZ] Bonus expiruje za 24 hodin."
Proč je to podvod:
- Příliš dobré na to, aby to byla pravda — kasino neposílá 2 500 Kč volných peněz náhodně.
- „Drahý hráči" namísto jména.
- Vyžaduje přihlášení přes externí odkaz.
- Časový tlak (24 hodin).
Příklad 3: „Ověření pro KYC"
Od: Oddělení ověření <kyc@overeni-dokladu-kasino.com>
Předmět: Aktualizace KYC údajů je nutná
„Vážený hráči, podle nových předpisů potřebujeme aktualizovat vaše KYC údaje. Nahrajte fotografii občanského průkazu přes tento bezpečný odkaz: [PODVODNÝ ODKAZ]. Bez aktualizace nebudete moci vybrat své výhry."
Proč je to podvod:
- Žádá nahrát doklady přes externí odkaz.
- Skutečné kasino žádá KYC aktualizaci ve své aplikaci, ne přes e-mail.
- Strašení nemožností výběru.
Univerzální pravidlo: Při jakékoli pochybnosti otevřete stránku kasina přímo v prohlížeči — napište URL ručně (nebo přes záložky), neklikejte na odkaz z e-mailu. Pokud je požadavek skutečný, kasino vám ho zobrazí i po přihlášení ve své aplikaci.
Social engineering: telefonáty a jiné triky
Phishing je jen jeden typ útoku. Útočníci používají i další formy manipulace:
- Telefonát „od podpory kasina". Někdo se vám ozve, představí se jako pracovník kasina a požádá o ověření údajů, kód z SMS nebo heslo. Česká kasina NIKDY nevolají a nežádají heslo, kód z SMS ani PIN. Při pochybnostech zavěste a zavolejte zpět na oficiální číslo z webu kasina.
- Chat „od krupiéra" v live kasinu. Útočník se vydává za krupiéra a žádá si „bonus za sázku". Krupiéři nemají přístup k vašim údajům a nic si nežádají.
- Sociální sítě a „speciální bonus". Falešné účty kasina na Facebooku nebo Instagramu nabízejí „exkluzivní bonus" pro fanoušky. Skutečné kasino propaguje bonusy přes svou oficiální stránku.
- Falešné aplikace kasin. Aplikace napodobující skutečné kasino, které zachytávají hesla. Aplikaci stahujte vždy jen z oficiální stránky kasina (přes QR kód nebo odkaz z webu).
Bezpečnost zařízení a prohlížeče
I dokonalé heslo a 2FA jsou zbytečné, pokud má útočník přístup přímo k vašemu zařízení nebo prohlížeči:
- Malware a keyloggery. Škodlivý software dokáže odečíst hesla přímo při psaní nebo ukrást přihlašovací cookies. Mějte aktuální operační systém, prohlížeč i antivirus a neinstalujte software z neověřených zdrojů.
- Nehrajte z cizího nebo veřejného počítače. Na sdíleném PC (práce, knihovna, hotel) nikdy nezůstávejte přihlášeni a nepoužívejte „zapamatovat heslo".
- „Zůstat přihlášen" jen na vlastním zařízení. Funkce trvalého přihlášení ukládá relaci do zařízení; na cizím přístroji ji nikdy nezapínejte a po hraní se odhlaste.
- Kontrolujte aktivní relace. Některá kasina v nastavení zobrazují seznam zařízení a relací, kde jste přihlášeni. Pokud vidíte neznámé zařízení, odhlaste ho a změňte heslo.
- Zamykejte telefon a aplikaci. Mobilní aplikace kasina bývá trvale přihlášená — chraňte telefon PINem či biometrií a pokud to aplikace nabízí, zapněte její zámek. Více v článku mobilní aplikace kasin.
Je bezpečné přihlašovat se do kasina přes veřejnou WiFi?
Veřejná WiFi (kavárny, hotely, letiště) je rizikovější než vaše domácí síť. Ačkoli většina přihlášení dnes probíhá přes šifrované HTTPS spojení, na cizí síti hrozí například přesměrování na podvrženou stránku, proto je u citlivých účtů na místě opatrnost.
Praktická pravidla:
- Nepřihlašujte se do kasinového účtu z veřejné WiFi bez VPN.
- Používejte VPN (Virtual Private Network). VPN zašifruje vaše data tak, že je útočník ve stejné síti nepřečte — stačí libovolná renomovaná placená služba s jasnými zásadami o neshromažďování logů.
- Pozor na VPN a podmínky kasina. Některá česká kasina blokují VPN spojení kvůli kontrole původu hráče. Před použitím VPN si ověřte obchodní podmínky.
- Mobilní data jsou bezpečnější než veřejná WiFi. Pokud nemáte VPN, připojte se přes mobilní data (osobní hotspot).
Co dělat při kompromitaci účtu
Pokud jste klikli na phishing odkaz, zadali heslo na falešné stránce nebo si všimnete podezřelé aktivity:
- Okamžitě změňte heslo na skutečné stránce kasina. Otevřete URL v prohlížeči ručně, přihlaste se a nastavte nové (silné, unikátní) heslo.
- Zapněte 2FA, pokud ještě nebylo aktivní.
- Zkontrolujte transakce posledních 24 — 72 hodin. Hledejte podezřelé vklady, výběry nebo změny v účtu.
- Kontaktujte podporu kasina přes oficiální kanály. Telefon nebo chat z oficiální stránky, ne z e-mailu. Požádejte o dočasné zablokování účtu, dokud situaci nevyšetříte.
- Pokud jste zadali i bankovní údaje, kontaktujte banku. Požádejte o blokaci karty a sledování transakcí.
- Nahlaste phishing e-mail kasinu. Pošlete ho na jejich oficiální adresu pro nahlašování podvodů.
- Změňte heslo i na jiných účtech, pokud používáte stejné. Při prolomení jednoho účtu útočník vyzkouší stejné heslo na dalších službách (e-mail, banka, sociální sítě).
- Při závažném porušení (ukradené peníze, ukradené doklady) podejte trestní oznámení na policii. Krádež v online prostoru je trestný čin a je třeba ji řešit oficiálně.
Pokud vám kasino po incidentu preventivně zadrží výběr nebo dočasně zablokuje účet, co dělat a jaká jsou vaše práva rozebíráme v samostatném článku.
Bezpečnostní kontrolní seznam
Praktický kontrolní seznam pro váš kasinový účet:
| Kontrola | Stav |
|---|---|
| Mám silné heslo (alespoň 14 znaků, nepoužívám ho jinde) | ☐ Ano / ☐ Třeba změnit |
| Používám správce hesel (Bitwarden / 1Password / jiné) | ☐ Ano / ☐ Ne |
| Ověřil jsem si, zda moje heslo neuniklo (Have I Been Pwned) | ☐ Ano / ☐ Ne |
| Mám aktivované 2FA (passkey / aplikace / SMS) | ☐ Ano / ☐ Ne |
| Mám uložené záložní kódy z 2FA na bezpečném místě | ☐ Ano / ☐ Ne |
| Můj e-mail má unikátní heslo a zapnuté 2FA | ☐ Ano / ☐ Ne |
| Umím rozpoznat phishing e-mail | ☐ Ano / ☐ Ne |
| Nikdy neklikám na odkazy z e-mailů bez ověření URL | ☐ Ano / ☐ Ne |
| Nepoužívám veřejnou WiFi bez VPN k přihlašování | ☐ Ano / ☐ Ne |
| Nesdílím účet s nikým jiným | ☐ Ano / ☐ Ne |
| Mám aktualizovaný operační systém, prohlížeč a antivirus | ☐ Ano / ☐ Ne |
| Pravidelně kontroluji transakce a aktivní relace v účtu | ☐ Ano / ☐ Ne |
| Mám nastavené limity vkladu a ztráty | ☐ Ano / ☐ Ne |
| Znám postup při kompromitaci účtu | ☐ Ano / ☐ Ne |
Pro nastavení limitů přímo v účtu (denní, týdenní či měsíční limit vkladu a limit ztráty) se podívejte na článek sebeomezující limity v českých online kasinech.
Zdroje a další čtení
Související články:
- KYC ověření v českých online kasinech
- Když kasino zadrží výběr nebo zablokuje účet
- Sebeomezující limity v českých online kasinech
- Nelegální online kasina
- Jak číst obchodní podmínky online kasina
- Reálný test registrace a ověření účtu
- Mobilní aplikace kasin
- Zodpovědné hraní
- Transparentnost českých online kasin
Externí odborné zdroje:
❓ Časté dotazy o bezpečnosti účtu
Proč je bezpečnost účtu v online kasinu důležitější než u běžných služeb?
Účet v online kasinu kombinuje tři citlivé prvky najednou: 1) peníze (hotovostní zůstatek, který si útočník může vybrat), 2) osobní údaje (jméno, adresa, datum narození), 3) kopie dokladů z KYC ověření (občanský průkaz, doklad o adrese). Při prolomení účtu může útočník nejen vybrat peníze, ale i zneužít doklady ke krádeži identity, otevření dalších účtů a podvodům. Bezpečnost kasinového účtu je proto stejně kritická jako bezpečnost bankovního účtu.
Jaké je „silné" heslo v roce 2026?
Silné heslo je především dostatečně dlouhé — doporučujeme alespoň 14 — 16 znaků. Podle aktuálních doporučení NIST (SP 800-63B) rozhoduje hlavně délka a to, že heslo nefiguruje v žádném úniku; povinná kombinace velkých písmen, čísel a symbolů se už nevyžaduje. Praktická rada: namísto „komplikovaného" hesla (např. „K4s!n0#88") použijte passphrase — náhodnou větu ze 4 — 5 nesouvisejících slov (např. „leto.kytara.kotva.vlak.7"). Passphrase má obvykle 20 — 30 znaků, snadno se pamatuje a matematicky je odolnější vůči útokům. Nikdy nepoužívejte stejné heslo pro kasino a jinou službu (e-mail, banka): při prolomení jedné služby útočník vyzkouší stejné heslo i jinde.
Co je dvoufaktorové ověření (2FA) a proč ho zapnout?
2FA (two-factor authentication) je bezpečnostní vrstva, která při přihlášení vyžaduje druhou formu ověření kromě hesla. Nejběžnější jsou: 1) SMS kód poslaný na telefon, 2) kód z aplikace (Google Authenticator, Authy, Microsoft Authenticator), 3) push notifikace v mobilní aplikaci kasina, 4) passkey nebo hardwarový klíč. I když útočník získá vaše heslo, bez druhého faktoru se nepřihlásí. Podle Microsoftu zapnuté 2FA blokuje přes 99,9 % automatizovaných útoků na účet — je to nejúčinnější jednotlivé opatření, které zvládnete za pár minut.
Nabízejí česká kasina 2FA?
Ano, většina českých licencovaných kasin nabízí SMS 2FA při přihlášení a při vyšších výběrech (typicky nad 25 000 Kč). Některá nabízejí i aplikační 2FA (Google Authenticator). Nastavení najdete v sekci „Bezpečnost", „Účet" nebo „Nastavení přihlášení". Po aktivaci dostanete při každém přihlášení dodatečný kód. Pro maximální bezpečnost doporučujeme zapnout 2FA bez ohledu na to, zda to kasino vyžaduje, a pokud je na výběr, upřednostnit aplikaci před SMS.
Je SMS ověření (2FA) bezpečné?
SMS 2FA je výrazně lepší než žádné 2FA, ale je to technicky nejslabší typ. Při tzv. SIM swap útoku útočník přesvědčí mobilního operátora, aby přenesl vaše číslo na svou SIM kartu, a kódy z SMS pak chodí jemu. Ochranou je nastavit si u operátora dodatečný PIN nebo heslo na změny SIM karty a upřednostnit aplikační 2FA (Google Authenticator, Authy) nebo passkey, pokud je kasino nabízí. Pokud má vaše kasino jen SMS 2FA, i tak ho zapněte — stále zastaví drtivou většinu útoků.
Co jsou passkeys a jsou lepší než heslo?
Passkey je moderní náhrada hesla postavená na standardu FIDO2/WebAuthn. Namísto hesla se přihlásíte otiskem prstu, obličejem nebo PINem zařízení, přičemž tajný klíč nikdy neopustí váš telefon či počítač. Díky tomu passkey nelze odchytit phishingem ani ukrást z uniklé databáze hesel — je to dnes technicky nejbezpečnější způsob přihlášení. V českých kasinech zatím není běžný, ale stále více e-mailových a jiných služeb ho už podporuje. Pokud ho některá vaše služba nabízí, je to nejlepší volba.
Může útočník obejít 2FA?
2FA zastaví drtivou většinu útoků, ale není neprůstřelné. Při cíleném real-time phishingu (adversary-in-the-middle) útočník provozuje falešnou přihlašovací stránku, která v reálném čase posílá vaše přihlašovací údaje i kód do skutečného kasina a ukradne přihlašovací relaci. SMS i aplikační kódy jsou vůči tomuto zranitelné — odolné jsou prakticky jen passkey a hardwarové klíče. Závěr: 2FA rozhodně zapněte, ale vždy kontrolujte URL a nikdy nezadávejte kód na stránce, kterou jste otevřeli přes odkaz z e-mailu.
Co je phishing a jak vypadá phishing e-mail z „kasina"?
Phishing je podvodná zpráva, která se vydává za legitimní instituci (banka, kasino, doručovací služba) a snaží se z vás vylákat citlivé údaje. Typický phishing e-mail z „kasina": 1) tvrdí, že váš účet byl „blokován" nebo „vyžaduje ověření", 2) obsahuje odkaz, který vede na falešnou stránku podobnou originálu, 3) tlačí na vás, abyste se „okamžitě přihlásili" nebo zadali údaje. Příznaky: gramatické chyby, generické oslovení („Vážený zákazníku"), umělá urgence („zbývá 24 hodin") a pochybná URL (např. „kasino-overeni-uctu.com" namísto oficiální domény vašeho operátora).
Jak rozpoznat skutečný e-mail od kasina vs phishing?
Šest kontrolních bodů. 1) Zkontrolujte ODESÍLATELE — skutečné kasino posílá z oficiální domény operátora, ne z gmail.com nebo volně registrované domény. 2) Zkontrolujte ODKAZ — neklikejte na něj hned; nejprve na něj najeďte myší a v levém dolním rohu prohlížeče si prohlédněte, kam reálně vede. 3) Podívejte se na OSLOVENÍ — skutečné kasino vás oslovuje jménem z účtu, ne „Vážený zákazníku". 4) Pozor na URGENCI — skutečné kasino vás nikdy nenutí jednat „okamžitě" pod hrozbou. 5) NIKDY nezadávejte heslo přes odkaz z e-mailu — vždy otevřete stránku kasina přímo v prohlížeči. 6) Při pochybnostech kontaktujte podporu kasina přes oficiální kanály.
Co dělat, když jsem klikl na phishing odkaz?
Postup: 1) Pokud jste zadali heslo na falešné stránce, OKAMŽITĚ si ho změňte na skutečné stránce kasina (otevřené přímo v prohlížeči). 2) Zapněte 2FA, pokud ještě nebylo aktivní. 3) Zkontrolujte v účtu transakce a aktivitu posledních hodin — při čemkoli podezřelém kontaktujte podporu kasina. 4) Pokud jste zadali i číslo karty nebo bankovní údaje, kontaktujte banku a požádejte o blokaci karty. 5) Pokud používáte stejné heslo i jinde, změňte ho i na těch službách. 6) Nahlaste phishing e-mail kasinu. Rychlá reakce může zachránit účet i peníze.
Proč mám chránit i svou e-mailovou schránku?
E-mail je hlavní klíč k vašemu kasinovému účtu. Přes funkci „Zapomenuté heslo" lze na e-mail poslat obnovovací odkaz — pokud útočník ovládne vaši schránku, často mu stačí převzít účet bez znalosti původního hesla. Proto musí být e-mail zabezpečen minimálně tak dobře jako kasino: unikátní silné heslo jen pro e-mail, zapnuté 2FA (ideálně passkey nebo aplikace) a občasná kontrola, zda vám někdo tajně nenastavil přesměrování kopií zpráv.
Jak zjistím, zda moje heslo uniklo při úniku dat?
Zda se vaše e-mailová adresa objevila v některém známém úniku dat, si zdarma ověříte ve službě Have I Been Pwned (haveibeenpwned.com). Většina správců hesel (Bitwarden, 1Password i vestavěná řešení v prohlížeči Chrome a v zařízeních Apple) navíc sama upozorní, když se některé z uložených hesel ocitne v úniku. Pokud zjistíte, že heslo uniklo, okamžitě ho změňte všude, kde jste ho použili, nastavte si všude unikátní hesla a zapněte 2FA.
Jaká další bezpečnostní opatření doporučujete kromě hesla a 2FA?
Šest praktických opatření. 1) Používejte správce hesel (Bitwarden, 1Password, KeePass) — generuje a uchovává silná hesla. 2) Nepřihlašujte se do kasina přes veřejnou WiFi bez VPN. 3) Pravidelně kontrolujte „aktivní relace" v účtu — některá kasina zobrazují seznam zařízení, kde jste přihlášeni. 4) Nesdílejte účet s nikým (včetně partnera) — může to vést k zablokování účtu za porušení podmínek. 5) Aktualizujte operační systém, prohlížeč a antivirus. 6) Při podezřelé aktivitě okamžitě kontaktujte podporu kasina a požádejte o dočasné zablokování účtu.
Jaká rizika hrozí, když používám slabé heslo a žádné 2FA?
Tři hlavní. 1) Credential stuffing — útočníci zkoušejí dvojice e-mail a heslo z úniků jiných služeb (LinkedIn, Adobe a podobně); pokud používáte to stejné heslo, přihlásí se bez „lámání". 2) Brute force — automatizované zkoušení tisíců kombinací; u 8znakového hesla to může trvat hodiny, u 14znakového prakticky staletí. 3) Krádež účtu — útočník vybere peníze, prodá doklady na černém trhu a otevře další účty na vaše jméno. Škoda se může pohybovat od tisíců po statisíce korun a řešení krádeže identity trvá měsíce.
Ztratil jsem přístup k 2FA (telefon, aplikace). Co teď?
Přesně na tuto situaci slouží záložní kódy (recovery codes), které jste dostali při zapnutí 2FA — uložte si je předem na bezpečné místo offline. S nimi se do účtu dostanete i bez telefonu. Pokud jste si je neuložili a ztratili jste přístup, kontaktujte podporu kasina; ta vám 2FA resetuje až po ověření totožnosti (obvykle přes KYC doklady), což může trvat. Proto si při každém zapnutí 2FA záložní kódy reálně uložte a po výměně telefonu 2FA znovu nastavte.
Co je „social engineering" a jak se před ním bránit?
Social engineering je manipulace hráče s cílem získat jeho údaje. Příklad: někdo se vám ozve telefonicky, představí se jako „pracovník kasina" a požádá o ověření údajů nebo o kód z SMS. Česká kasina NIKDY nezavolají a nežádají heslo, kód z SMS ani PIN. Pokud jste při telefonátu na pochybách, zavěste a zavolejte zpět na oficiální číslo z webu kasina. Další formy: falešné chatové zprávy, falešné notifikace v aplikacích a lákání na „výhru" či „speciální bonus" přes sociální sítě.